Pega tu texto
Texto plano para codificar, o HTML con entidades para descodificar.
Pega texto para escapar los caracteres que HTML trata como especiales, o pega entidades como & y < para recuperar el texto plano. Admite entidades con nombre y numéricas.
100 % privado — tu texto se procesa en tu navegador y no se envía a ningún servidor.
Texto plano para codificar, o HTML con entidades para descodificar.
Codificar a entidades o descodificar entidades a caracteres.
Úsalo en tu HTML, una plantilla de correo o un campo de un gestor de contenidos.
En HTML algunos caracteres tienen un trabajo. El signo menor que abre una etiqueta, el «et» comercial empieza una entidad y las comillas cierran un atributo. Si quieres mostrar esos caracteres como texto, o poner en una página un texto que los contenga, tienes que escribirlos como entidades: < para <, > para >, & para & y " para unas comillas dobles. Si no, el navegador interpreta el texto como marcado, lo que puede romper la página o, peor, abrir la puerta a ataques de tipo cross-site scripting cuando el texto viene de un usuario.
Codificar sustituye cinco caracteres: el «et» comercial, los dos signos de ángulo, las comillas dobles y el apóstrofo. Es el conjunto estándar necesario para colocar cualquier texto con seguridad dentro de un elemento o del valor de un atributo. El ajuste opcional convierte además cada carácter por encima del ASCII básico, como las vocales con tilde, los símbolos y los emojis, en una entidad numérica como é. Sirve para sistemas antiguos que no manejan UTF-8 y para plantillas de correo que deben sobrevivir a codificaciones extrañas.
Descodificar hace lo contrario. Convierte las entidades con nombre, como &, o é, y las numéricas, como ' o 😀, en los caracteres que representan. Es lo que necesitas para texto copiado del código fuente HTML, de un canal RSS, de la respuesta de una API o de una exportación de base de datos donde todo sale como &amp; y compañía. Si el texto se codificó dos veces, descodifícalo una segunda vez.
Descodificar nunca convierte texto en HTML activo: el resultado es solo texto, y las etiquetas que haya en la entrada se dejan como caracteres, así que pegar aquí contenido no fiable no puede ejecutar nada.
Codificar no es una defensa completa contra las inyecciones: al construir páginas con datos de usuario, usa la función de escape de tu framework y el contexto adecuado para atributos, scripts y URL. La herramienta codifica y descodifica el texto que pegas; no sanea HTML ni quita etiquetas. Para direcciones web, usa codificar URL.
Otras utilidades que también funcionan sin salir de tu navegador.